Billets (page 2)
GitHub vacille : l'open source est-il en crise ?
En quelques semaines, GitHub a accumulé un incident de sécurité interne, une fiabilité en berne et le départ de projets emblématiques. Beaucoup y lisent la crise de l'open source. Je crois qu'on confond trois choses : GitHub l'entreprise, la sécurité de la supply chain et l'open source lui-même. Un billet que j'enrichirai au fil de l'eau.
Lire l'article
Shai-Hulud revient : un ver npm pille l'écosystème AntV
Shai-Hulud est de retour. Ce ver npm auto-répliquant a frappé l'écosystème AntV d'Alibaba le 19 mai 2026 : il lit la mémoire des runners GitHub Actions, vole 130 types de secrets et plante des backdoors dans Claude Code. J'ai vérifié mon propre package-lock.json, voici ce que j'ai trouvé et ce qu'il faut faire.
Lire l'article
GitHub Actions 2026 : ce que change la nouvelle roadmap sécurité
GitHub a publié sa roadmap sécurité 2026 pour Actions. Dependency locking, policies, secrets scopés, Actions Data Stream et egress firewall répondent à une réalité devenue visible avec Trivy, Checkmarx/KICS et Bitwarden CLI : la CI/CD est désormais une surface d'attaque critique.
Lire l'article
Checkmarx/KICS compromis : quand les scanners de sécurité deviennent la surface d'attaque
Après Trivy, l'incident Checkmarx/KICS rend le message brutal : nous ne parlons plus d'un outil qui contient une faille, mais d'un scanner de sécurité que des équipes exécutent volontairement dans leurs pipelines, sur leurs dépôts, sur leurs fichiers Terraform et Kubernetes, avec des variables sensibles à portée de main. Je détaille les artefacts touchés, le parallèle troublant avec Trivy, la propagation en aval jusqu'au CLI Bitwarden, le piège des tags Docker mutables, et le vrai sujet que tout le monde évite : ce qu'un scanner peut voir de votre infrastructure.
Lire l'article
Argo CD + Kyverno : le policy-as-code GitOps qui manquait à votre cluster
Vous pilotez vos déploiements Kubernetes avec Argo CD en GitOps, mais qui vérifie que ce qui arrive dans le cluster respecte vos règles de sécurité ? Je décortique le pattern publié par la CNCF qui couple Argo CD et Kyverno pour transformer vos politiques en code versionné, déployé et appliqué automatiquement. J'explique le pattern App-of-Apps, pourquoi il faut passer en mode audit avant enforce, et pourquoi ce contrôle d'admission est le dernier rempart de votre chaîne logicielle.
Lire l'article
Pourquoi les certifications Linux, Kubernetes et Terraform vont reprendre de la valeur à l'ère de l'IA
L'IA banalise la production apparente : un manifest Kubernetes, un module Terraform ou une commande Linux se génèrent en quelques secondes. Mais cette facilité affaiblit la valeur du livrable brut. Les certifications pratiques, RHCSA, LFCS, CKA, CKS, Terraform Associate, redeviennent un signal fort, parce qu'elles valident ce que l'IA ne peut pas prouver à votre place.
Lire l'article
L'affaire Trivy, Acte IV : Aqua a parlé, voici ce que ça change
Dans mon billet précédent, j'écrivais que sans analyse complète et transparente de l'incident, je ne pouvais pas recommander Trivy en conscience. Aqua Security a fini par publier cette analyse, mise à jour cinq fois entre le 22 mars et le 1er avril 2026, avec l'appui du cabinet forensique Sygnia. Le document est dense et techniquement riche, mais mérite une lecture critique. Je détaille ce qu'il révèle vraiment sur le tag poisoning, le payload à trois étages et la persistance via blockchain, ce qu'il passe sous silence, et ce que ça change dans mes recommandations.
Lire l'article
Trivy compromis : Chainguard offre 12 mois gratuits et une leçon supply chain
En mars 2026, l'écosystème Trivy a subi une compromission majeure : release malveillante, action setup-trivy touchée, tags réécrits, puis extension à des images Docker Hub. L'incident rappelle une réalité brutale : un projet peut garder un code source sain tout en diffusant des artefacts dangereux via une chaîne de release compromise. Chainguard a annoncé dans ce contexte 12 mois d'images Trivy gratuites. Au delà de l'offre commerciale, je m'intéresse à la leçon de fond : ce qu'une chaîne de build indépendante change réellement à l'impact d'une release empoisonnée.
Lire l'article
KICS et LiteLLM compromis : deux nouvelles attaques supply chain qui confirment un changement d’échelle
À peine le temps d'analyser la compromission de Trivy qu'une nouvelle vague frappe déjà d'autres briques très utilisées : la GitHub Action KICS/Checkmarx et les paquets PyPI de LiteLLM. Ces deux incidents ne sont pas des accidents isolés. Ils montrent une campagne qui change de terrain, réutilise les mêmes mécanismes et vise toujours la même ressource : vos secrets, tokens, runners et clusters. J'analyse les deux vecteurs, ce qui laisse penser qu'ils sont liés, les erreurs de défense qu'ils révèlent, et ce qu'il faut changer durablement au delà de la réaction d'urgence.
Lire l'article
Trivy compromis une seconde fois : la release v0.69.4 était empoisonnée
Trois semaines après l'attaque initiale, Trivy a subi un second incident : la release v0.69.4 publiée le 19 mars 2026 était empoisonnée. Ce second épisode est plus grave que le premier, parce que l'artefact malveillant a été construit pour paraître parfaitement légitime et s'est propagé via Homebrew, les registres de conteneurs et la GitHub Action officielle. Je reconstitue la chronologie, le point de départ probable avec un jeton d'accès volé puis non révoqué, le rôle d'un domaine typosquatté, et le rebondissement des images Docker Hub qui a suivi.
Lire l'article
GitHub Actions : 15 pièges de sécurité qui exposent vos pipelines
En 2025, des attaques comme Shai Hulud v2, GhostAction et tj-actions/changed-files ont compromis des dizaines de milliers de dépôts via GitHub Actions. La cause ? Toujours les mêmes erreurs : tags mutables, permissions trop larges, injection de commandes, pull_request_target mal utilisé. Cet article passe en revue 15 pièges exploités, l'écosystème d'outillage encore immature et vous donne les remèdes pour blinder vos pipelines.
Lire l'article
Trivy vidé après une attaque supply chain par un bot IA
Ce dimanche, en voulant installer Trivy via mise, je tombe sur une erreur 404. Le dépôt GitHub aquasecurity/trivy est vide. Ce que je pensais être un bug s'avère être une attaque supply chain : un bot IA autonome a compromis un PAT, supprimé toutes les releases, renommé le dépôt et publié une extension VS Code malveillante. Chronologie complète et leçons.
Lire l'article